Adición de un origen de registro de configuración de AWS en QRadar Console utilizando una cola SQS

Si deseas recopilar los registros de configuración de AWS procedentes de varias cuentas o regiones en un depósito de Amazon S3, añade una fuente de registros en QRadar Console para que AWS Config pueda comunicarse con QRadar mediante el protocolo REST de la API de Amazon AWS S3 y una cola de Simple Queue Service (SQS).

Procedimiento

  1. Utiliza la siguiente tabla para configurar los parámetros de una fuente de registro de Amazon AWS Config que utilice el protocolo de la API REST de Amazon AWS S3 y una cola de SQS.
    Tabla 1. Parámetros de origen de los registros del protocolo de la API REST AWS S3 de Amazon
    Parámetro Descripción
    Tipo de origen de registro Configuración deAWS
    Configuración de protocolo API REST de Amazon AWS S3
    Identificador de origen de registro

    Escriba un nombre exclusivo para el origen de registro.

    El Identificador de origen de registro puede ser cualquier valor válido y no es necesario que haga referencia a un servidor específico. El Identificador de origen de registro puede ser el mismo valor que el Nombre de origen de registro. Si tiene más de un origen de registro de configuración de AWS configurado, es posible que desee identificar el primer origen de registro como awsconfig1, el segundo origen de registro como awsconfig2y el tercer origen de registro como awsconfig3.

    Método de autenticación
    ID de clave de acceso/Clave secreta
    Autenticación estándar que se puede utilizar desde cualquier lugar.
    Asumir rol de IAM
    Autentique con claves y, a continuación, asuma temporalmente un rol para el acceso. Esta opción sólo está disponible cuando selecciona SQS Event Notifications para el Método de recopilación S3. El S3 Método de recopilación soportado es Utilizar un prefijo específico.
    EC2 Rol de IAM de instancia
    Si tu servidor gestionado se ejecuta en una instancia de AWS EC2, al seleccionar esta opción se utiliza el rol de IAM de los metadatos de la instancia que se ha asignado a esta para la autenticación; no se requieren claves. Este método solo funciona para hosts gestionados que se ejecutan dentro de un contenedor de AWS EC2.
    ID de clave de acceso

    Si ha seleccionado ID de clave de acceso/clave secreta para el Método de autenticación, se visualiza el parámetro ID de clave de acceso .

    El ID de clave de acceso que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS . Este valor es también el ID de la clave de acceso que se utiliza para acceder al depósito « AWS S3 ».

    Clave secreta

    Si ha seleccionado ID de clave de acceso/clave secreta para el Método de autenticación, se muestra el parámetro ID de clave secreta .

    La clave secreta que se ha generado al configurar las credenciales de seguridad para la cuenta de usuario de AWS . Este valor es también el ID de la clave secreta que se utiliza para acceder al depósito de « AWS S3 ».

    Formato de suceso Selecciona el archivo JSON de configuración de « AWS ». La fuente de registros recupera eventos en formato JSON.
    S3 Método de recopilación Seleccione SQS Event Notifications.
    URL la cola SQS

    Introduzca la URL completa, empezando por https://, de la cola SQS configurada para recibir notificaciones de eventos ObjectCreate de S3.

    Nombre de región La región en la que se encuentra la cola SQS o el grupo S3 .

    Ejemplo: us-east-1, eu-west-1, ap-northeast-3

    Utilizar como origen de registro de pasarela Seleccione esta opción para que los sucesos recopilados fluyan a través del motor de QRadar Traffic Analysis y para que QRadar detecte automáticamente uno o varios orígenes de registro.
    Patrón de identificador de origen de registro

    Esta opción está disponible cuando se establece Utilizar como origen de registro de pasarela en sí.

    Utilice esta opción si desea definir un identificador de origen de registro personalizado para los sucesos que se están procesando. Este campo acepta pares de clave-valor para definir el identificador de origen de registro personalizado, donde la clave es la serie de formato de identificador y el valor es el patrón de expresión regular asociado. Puede definir varios pares de clave-valor especificando un patrón en una línea nueva. Cuando se utilizan varios patrones, se evalúan en orden hasta que se encuentra una coincidencia y se puede devolver un identificador de origen de registro personalizado.

    Mostrar opciones avanzadas Seleccione esta opción si desea personalizar los datos de suceso.
    File Pattern

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    Escriba una expresión regular para el patrón de archivo que coincida con los archivos que desea extraer; por ejemplo, .*?\.json\.gz

    Directorio local

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    El directorio local en el recopilador de sucesos de destino. El directorio debe existir antes de que el PROTOCOLO de la API REST de AWS S3 intente recuperar eventos.

    URL punto final S3

    Esta opción está disponible cuando establece Mostrar opciones avanzadas en Sí.

    La URL del punto de enlace que se utiliza para consultar la API REST AWS.

    Si la URL de su punto final es diferente de la predeterminada, escriba la URL su punto final. Por defecto es http://s3.amazonaws.com

    Utilizar acceso de estilo de vía de acceso S3

    Fuerza a las solicitudes S3 a utilizar el acceso de estilo de vía de acceso.

    Este método está en desuso por AWS. Sin embargo, es posible que sea necesario cuando utilice otras API compatibles con S3 . Por ejemplo, el estilo de vía de acceso https://s3.region.amazonaws.com/bucket-name/key-name se utiliza automáticamente cuando un nombre de grupo contiene un punto (.). Por lo tanto, esta opción no es necesaria, pero se puede utilizar.

    Utilizar proxy

    Si QRadar accede al servicio web de Amazon utilizando un proxy, habilite Utilizar proxy.

    Si el proxy requiere autenticación, configure los campos Servidor proxy, Puerto proxy, Nombre de usuario proxyy Contraseña de proxy .

    Si el proxy no requiere autenticación, configure los campos Servidor proxy y Puerto proxy .

    Recurrencia Frecuencia con la que se realiza un sondeo para buscar nuevos datos.

    Si utiliza el método de recopilación de sucesos SQS, SQS Event Notifications puede tener un valor mínimo de 10 (segundos). Debido a que el sondeo de cola SQS puede producirse con más frecuencia, se puede utilizar un valor inferior.

    Si está utilizando el método de recopilación de sucesos de prefijo de directorio, Utilizar un prefijo específico tiene un valor mínimo de 60 (segundos) o 1M. Dado que cada solicitud de listBucket dirigida a un depósito de AWS S3 supone un coste para la cuenta propietaria del depósito, un valor de recurrencia más bajo aumenta dicho coste.

    Escriba un intervalo de tiempo para determinar la frecuencia con la que se realiza el sondeo para los datos nuevos. El intervalo de tiempo puede incluir valores en horas (H), minutos (M) o días (D). Por ejemplo, 2H = 2 horas, 15M = 15 minutos, 30 = segundos.

    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es de 5000.

  2. Para verificar que QRadar se ha configurado correctamente, revise los mensajes de suceso de ejemplo de configuración de AWS.